鏈捕手消息,據慢霧區情報,朝鮮APT組織LazarusGroup使用一系列惡意應用程序針對數字貨幣行業進行定向APT攻擊:
動態 | 慢霧安全團隊發現新型公鏈攻擊手法“異形攻擊”:慢霧安全團隊發現針對公鏈的一種新型攻擊手法“異形攻擊”(又稱地址池污染),是指誘使同類鏈的節點互相侵入和污染的一種攻擊手法,漏洞的主要原因是同類鏈系統在通信協議上沒有對非同類節點做識別。這種攻擊在一些參考以太坊通信協議實現的公鏈上得到了復現,以太坊同類鏈,由于使用了兼容的握手協議,無法區分節點是否屬于同個鏈,導致地址池互相污染,節點通信性能下降,最終造成節點阻塞、主網異常等現象。相關公鏈需要注意持續保持主網健康狀態監測,以免出現影響主網穩定的攻擊事件出現。[2019/4/18]
1,該黑客組織充分采用社會工程學原理,在各大社交媒體中扮演角色2,與區塊鏈行業開發人員聊天,接近,以便實施接下來的行動。3,該黑客組織為了和開發人員“套近乎”,甚至建立自己的交易網站,通過這個看起來非常正常的網站,打出外包員工招募等幌子。4,借機騙取開發人員的信任,然后發送相關惡意軟件進行釣魚攻擊。
動態 | 慢霧安全團隊剖析EOS 合約競猜類游戲 FFgame 被攻擊事件:據慢霧安全團隊消息,針對 EOS 合約競猜類游戲 FFgame 被攻擊事件的剖析,慢霧安全團隊通過與 FIBOS 創始人響馬的交流及復測推測:攻擊者通過部署攻擊合約并且在合約中使用與 FFgame 相同算法計算隨機數,產生隨機數后立即在 inline_action 中使用隨機數攻擊合約,導致中獎結果被“預測”到,從而達到超高中獎率。該攻擊者從第一次出現盜幣就已經被慢霧監控賬戶變動,在今日凌晨(11.8 號)已經第一時間將威脅情報同步給相關交易所平臺。
慢霧安全團隊提醒類似開發者:不要引入可控或可預測隨機數種子,任何僥幸都不應該存在。[2018/11/8]
針對該事件,慢霧給出以下防范建議:建議行業從業人員隨時關注國內外各大威脅平臺安全情報,做好自我排查,提高警惕;開發人員運行可執行程序之前,做好必要的安全檢查;做好零信任機制,可以有效降低這類威脅帶來的風險;建議Mac/Windows實機運行的用戶保持安全軟件實時防護開啟,并隨時更新最新病庫。
慢霧安全團隊發布 BEC智能合約無限轉幣漏洞分析及預警:據了解,4月22日13時左右,BEC出現異常交易。慢霧安全團隊第一時間分析發現,BEC智能合約(https://etherscan.io/address/0xc5d105e63711398af9bbff092d4b6769c82f793d)中的batchTransfer批量轉賬函數存在漏洞,攻擊者可傳入很大的value數值,使cnt*value后超過unit256的最大值使其溢出導致amount變為0。
通過此次分析,慢霧安全團隊建議智能合約開發者在批量轉賬時嚴格校驗轉出總額amount是否大于0,及在for循環內執行balances[msg.sender].sub(value)操作。
這類漏洞屬于不可逆的破壞型漏洞,慢霧安全團隊建議其他智能合約發布方及時自查。[2018/4/23]
Tags:GAMGAMEVALUEBECgamecreditsVirtual Gamervalue幣團隊跑路GABECOIN
鏈捕手消息,互操作性解決方案Nomad完成2200萬美元種子輪融資,由Polychain領投,1kx、Ethereal、HackVC、CircleVentures、Amber、Archetype.
1900/1/1 0:00:00近年來,AxieInfinity、STEPN的火爆點燃了GameFi鏈游熱潮,吸引初創企業和傳統游戲廠商紛紛進場.
1900/1/1 0:00:00整理:餅干,鏈捕手 “過去24小時都發生了哪些重要事件”?1、美國財政部將Ronin跨鏈橋攻擊者地址與朝鮮黑客組織相關聯并納入制裁美國財政部周四在其制裁名單中添加了一個以太坊地址.
1900/1/1 0:00:00原作者:EshitaNandini,鏈捕手原標題:《TheAragonNetwork》 編譯:胡韜,鏈捕手 Aragon項目成立于2017年,旨在支持去中心化治理.
1900/1/1 0:00:00鏈捕手消息,DeFi的可驗證、去中心化可編程聲譽服務ReputationDAO宣布獲475萬美元融資.
1900/1/1 0:00:00原作者:DavidShuttleworth,Consensys原標題:《MarsProtocol:DecentralizedLendingandBorrowingonTerra》 編譯:澤祎.
1900/1/1 0:00:00